Các dịch vụ khác cần biết
1. AWS CloudFormation
Phần tiêu đề “1. AWS CloudFormation”CloudFormation là cách khai báo (declarative) để mô tả hạ tầng AWS của bạn, cho hầu hết mọi loại tài nguyên. Thay vì bấm chuột tạo từng thứ trên Console, bạn viết một template nói rõ mình muốn gì. Ví dụ trong một CloudFormation template, bạn nói:
- Tôi muốn một security group.
- Tôi muốn hai EC2 instance dùng security group đó.
- Tôi muốn một S3 bucket.
- Tôi muốn một load balancer (ELB) đứng trước các máy đó.
Rồi CloudFormation tự tạo những thứ đó cho bạn, theo đúng thứ tự phụ thuộc, với đúng cấu hình bạn đã ghi. Đây chính là điểm mấu chốt của “declarative”: bạn tả kết quả mong muốn, không phải viết các bước thực hiện.
Lợi ích của CloudFormation
Phần tiêu đề “Lợi ích của CloudFormation”Infrastructure as code:
- Không có tài nguyên nào được tạo thủ công — cực kỳ tốt cho việc kiểm soát.
- Mọi thay đổi hạ tầng đều được review qua code.
Cost (chi phí):
- Mỗi tài nguyên trong một stack được gắn tag với một identifier, nên bạn dễ dàng biết một stack tốn bao nhiêu tiền.
- Bạn có thể ước lượng chi phí tài nguyên ngay từ template.
- Chiến lược tiết kiệm: ở môi trường Dev, bạn có thể tự động xóa template lúc 5 PM và tạo lại lúc 8 AM một cách an toàn.
Productivity (năng suất):
- Có thể hủy và dựng lại toàn bộ hạ tầng trên cloud bất cứ lúc nào.
- Tự động sinh diagram cho template của bạn.
- Declarative programming — không cần tự tính toán thứ tự và việc điều phối.
Đừng phát minh lại bánh xe:
- Dùng lại các template có sẵn trên mạng và dùng tài liệu.
- Hỗ trợ (gần như) toàn bộ tài nguyên AWS; với những tài nguyên chưa được hỗ trợ, bạn dùng “custom resources”.
CloudFormation + Infrastructure Composer
Phần tiêu đề “CloudFormation + Infrastructure Composer”Infrastructure Composer dùng cùng với CloudFormation để xem trực quan một stack. Ví dụ với một WordPress CloudFormation Stack, bạn thấy được tất cả tài nguyên và thấy được quan hệ giữa các thành phần — rất hữu ích khi phải đọc một template mình không tự viết.
CloudFormation Service Role
Phần tiêu đề “CloudFormation Service Role”Service Role là một IAM role cho phép CloudFormation tạo/cập nhật/xóa tài nguyên của stack thay cho bạn. Ý nghĩa thực sự của nó: cho người dùng khả năng tạo/cập nhật/xóa tài nguyên của stack kể cả khi bản thân họ không có quyền làm việc với các tài nguyên đó.
Use case:
- Bạn muốn đạt được nguyên tắc least privilege (quyền tối thiểu).
- Nhưng bạn không muốn cấp cho người dùng toàn bộ quyền cần thiết để tạo tài nguyên của stack.
Cơ chế theo diagram: User chỉ cần quyền cloudformation:* và iam:PassRole; Service Role thì giữ các quyền thực sự nặng trên tài nguyên, trong diagram là s3:*Bucket để tạo S3 bucket. User đưa Template cho CloudFormation, CloudFormation “mượn” Service Role để dựng Stack. Một chi tiết bắt buộc phải nhớ: user phải có quyền iam:PassRole.
2. Amazon SES & Amazon Pinpoint
Phần tiêu đề “2. Amazon SES & Amazon Pinpoint”Hai dịch vụ này đều gửi thông điệp tới người dùng cuối, nhưng ở hai mức trừu tượng khác nhau — và slide so sánh chúng rất rõ.
Amazon Simple Email Service (SES)
Phần tiêu đề “Amazon Simple Email Service (SES)”SES là dịch vụ fully managed để gửi email an toàn, toàn cầu và ở quy mô lớn.
- Cho phép email cả vào (inbound) và ra (outbound).
- Có reputation dashboard, performance insights, và anti-spam feedback.
- Cung cấp thống kê như email deliveries, bounces, feedback loop results, email open.
- Hỗ trợ DKIM (DomainKeys Identified Mail) và SPF (Sender Policy Framework) — hai chuẩn xác thực người gửi email.
- Triển khai IP linh hoạt: IP shared, dedicated, và customer-owned.
- Gửi email từ ứng dụng qua AWS Console, APIs, hoặc SMTP.
- Use case: email transactional, marketing và bulk.
Amazon Pinpoint
Phần tiêu đề “Amazon Pinpoint”Pinpoint là dịch vụ marketing communications hai chiều (outbound/inbound) và có khả năng scale lớn.
- Hỗ trợ email, SMS, push, voice, và in-app messaging.
- Có khả năng segment (phân nhóm) và personalize (cá nhân hóa) thông điệp với nội dung phù hợp cho từng khách hàng.
- Có thể nhận phản hồi (replies) từ khách hàng.
- Scale tới hàng tỷ message mỗi ngày.
- Use case: chạy campaign gửi SMS marketing, bulk, transactional.
Điểm so sánh quan trọng nhất — Pinpoint so với SNS/SES:
- Với SNS & SES, bạn tự quản lý từng message: đối tượng nhận, nội dung, và lịch gửi.
- Với Pinpoint, bạn tạo message template, delivery schedule, segment được nhắm rất kỹ (highly-targeted segments), và cả campaign hoàn chỉnh.
Pinpoint còn stream các event (ví dụ TEXT_SUCCESS, TEXT_DELIVERED…) ra SNS, Kinesis Data Firehose hoặc CloudWatch Logs để bạn phân tích.
3. AWS Systems Manager (SSM)
Phần tiêu đề “3. AWS Systems Manager (SSM)”Systems Manager là bộ công cụ vận hành máy chủ — cả EC2 và server on-premise. Các thành phần dưới đây đều dựa vào SSM Agent cài trên máy được quản lý, và đều tích hợp với IAM để phân quyền.
SSM Session Manager
Phần tiêu đề “SSM Session Manager”Session Manager cho phép bạn mở một secure shell tới EC2 và server on-premise.
- Không cần SSH access, không cần bastion host, không cần SSH key.
- Không cần mở port 22 — bảo mật tốt hơn hẳn.
- Hỗ trợ Linux, macOS, và Windows.
- Gửi session log data vào S3 hoặc CloudWatch Logs.
Cơ chế: User với IAM Permissions phù hợp yêu cầu Session Manager, và Session Manager execute commands trên EC2 Instance có SSM Agent.
SSM Run Command
Phần tiêu đề “SSM Run Command”Run Command dùng để chạy một document (= script) hoặc chỉ một câu lệnh trên các máy được quản lý.
- Chạy lệnh trên nhiều instance cùng lúc (dùng resource groups).
- Không cần SSH.
- Command Output có thể xem ngay trên AWS Console, hoặc gửi vào S3 bucket / CloudWatch Logs.
- Gửi notification qua SNS về trạng thái lệnh (In progress, Success, Failed…).
- Tích hợp với IAM & CloudTrail.
- Có thể được gọi bởi EventBridge.
SSM Patch Manager
Phần tiêu đề “SSM Patch Manager”Patch Manager tự động hóa việc vá (patch) các managed instance.
- Bao gồm OS updates, applications updates, security updates.
- Hỗ trợ EC2 instance và server on-premise.
- Hỗ trợ Linux, macOS, và Windows.
- Patch on-demand hoặc theo lịch bằng Maintenance Windows.
- Scan instance và sinh patch compliance report (liệt kê các bản patch còn thiếu).
Về mặt triển khai, Patch Manager được kích hoạt từ AWS Console, AWS SDK, hoặc Maintenance Windows, và thực thi thông qua Run Command với document AWS-RunPatchBaseline.
SSM Maintenance Windows
Phần tiêu đề “SSM Maintenance Windows”Maintenance Windows định nghĩa một lịch (schedule) cho các hành động sẽ thực hiện trên instance của bạn — ví dụ OS patching, cập nhật driver, cài phần mềm…
Một Maintenance Window gồm bốn thành phần:
- Schedule (lịch, ví dụ trigger mỗi 24 giờ).
- Duration (thời lượng cửa sổ).
- Tập instance đã đăng ký (registered instances).
- Tập task đã đăng ký (registered tasks).
SSM Automation
Phần tiêu đề “SSM Automation”Automation giúp đơn giản hóa các tác vụ bảo trì và triển khai thường gặp cho EC2 instance và các tài nguyên AWS khác — ví dụ restart instance, tạo AMI, tạo EBS snapshot.
Đơn vị cấu hình là Automation Runbook — các SSM Document định nghĩa hành động thực hiện trên EC2 instance hoặc tài nguyên AWS (có loại pre-defined sẵn và loại custom bạn tự viết), ví dụ AWS-RestartEC2Instance.
Automation có thể được kích hoạt bằng:
- Thủ công qua AWS Console, AWS CLI hoặc SDK.
- Amazon EventBridge.
- Theo lịch bằng Maintenance Windows.
- Bởi AWS Config để thực hiện remediation cho các rule vi phạm.
4. Quản lý chi phí
Phần tiêu đề “4. Quản lý chi phí”Cost Explorer
Phần tiêu đề “Cost Explorer”Cost Explorer giúp bạn trực quan hóa, hiểu và quản lý chi phí cùng mức sử dụng AWS theo thời gian.
- Tạo các custom report để phân tích dữ liệu cost và usage.
- Phân tích ở mức tổng quan: tổng chi phí và mức sử dụng trên tất cả các account.
- Hoặc ở mức chi tiết theo tháng, theo giờ, và theo từng tài nguyên (resource level granularity).
- Chọn Savings Plan tối ưu để giảm giá trên hóa đơn — đây là phương án thay thế cho Reserved Instances.
- Dự báo (forecast) mức sử dụng tới 12 tháng dựa trên mức sử dụng trước đó.
Các báo cáo minh họa trong slide gồm: Monthly Cost by AWS Service (chi phí hằng tháng theo từng dịch vụ), Hourly & Resource Level (mức chi tiết theo giờ và theo tài nguyên), Savings Plan, và Forecast Usage.
AWS Cost Anomaly Detection
Phần tiêu đề “AWS Cost Anomaly Detection”Cost Anomaly Detection liên tục giám sát cost và usage của bạn bằng Machine Learning để phát hiện các khoản chi bất thường.
- Nó học mô hình chi tiêu lịch sử riêng của bạn để phát hiện một đợt tăng chi phí đột ngột (one-time cost spike) và/hoặc chi phí tăng liên tục — bạn không cần tự định nghĩa ngưỡng (threshold).
- Giám sát được theo dịch vụ AWS, member account, cost allocation tag, hoặc cost category.
- Gửi cho bạn báo cáo phát hiện bất thường kèm phân tích nguyên nhân gốc (root-cause analysis).
- Nhận cảnh báo bằng alert riêng lẻ hoặc bản tổng hợp hằng ngày/hằng tuần (qua SNS).
Quy trình của dịch vụ gồm ba bước: Create Cost Monitor (xác định mức chi tiết bạn muốn theo dõi) → Get Alerted (nhận cảnh báo khi có chi tiêu bất thường) → Analyze Root Cause (phân tích nguyên nhân và mức ảnh hưởng tới chi phí).
5. AWS Outposts
Phần tiêu đề “5. AWS Outposts”Hybrid Cloud là mô hình các doanh nghiệp vẫn giữ hạ tầng on-premise song song với hạ tầng cloud. Hệ quả là họ phải sống với hai cách làm IT khác nhau:
- Một cách cho AWS cloud (dùng AWS Console, CLI, và AWS API).
- Một cách cho hạ tầng on-premise của họ.
AWS Outposts là các “server rack” mang đúng hạ tầng, dịch vụ, API và công cụ của AWS xuống trung tâm dữ liệu của bạn, để bạn xây ứng dụng on-premise y như đang làm trên cloud. AWS sẽ lắp đặt và quản lý các “Outposts Rack” trong hạ tầng on-premise của bạn, và bạn bắt đầu dùng được dịch vụ AWS ngay tại chỗ. Một điểm về trách nhiệm cần nhớ: bạn chịu trách nhiệm về an ninh vật lý (physical security) của Outposts Rack.
Lợi ích:
- Low-latency access tới các hệ thống on-premise.
- Local data processing (xử lý dữ liệu tại chỗ).
- Data residency (dữ liệu phải nằm trong phạm vi địa lý nhất định).
- Dễ migrate hơn từ on-premise lên cloud.
- Là fully managed service.
Một số dịch vụ chạy được trên Outposts: Amazon EC2, Amazon EBS, Amazon S3, Amazon EKS, Amazon ECS, Amazon RDS, Amazon EMR.
6. AWS Batch
Phần tiêu đề “6. AWS Batch”AWS Batch là dịch vụ batch processing fully managed ở mọi quy mô.
- Chạy hiệu quả hàng trăm nghìn batch job trên AWS.
- Một “batch” job là job có điểm bắt đầu và điểm kết thúc — trái với loại chạy liên tục.
- Batch tự động khởi chạy EC2 instance hoặc Spot Instance theo nhu cầu.
- AWS Batch tự cấp phát đúng lượng compute / memory cần thiết.
- Bạn chỉ submit hoặc lên lịch batch job, AWS Batch làm phần còn lại.
- Batch job được định nghĩa dưới dạng Docker image và chạy trên ECS.
- Hữu ích cho việc tối ưu chi phí và giảm mối lo về hạ tầng.
Luồng ví dụ đơn giản: một Trigger khởi động AWS Batch; Batch chạy job trên EC2 Instance hoặc Spot Instance (thông qua ECS); job đọc dữ liệu từ Amazon S3 và ghi object đã xử lý trở lại Amazon S3.
Batch so với Lambda
Phần tiêu đề “Batch so với Lambda”| Lambda | AWS Batch | |
|---|---|---|
| Thời gian chạy | Có time limit | Không có time limit |
| Runtime | Limited runtimes (chỉ một số runtime) | Bất kỳ runtime nào, miễn là đóng gói thành Docker image |
| Dung lượng đĩa | Temporary disk space bị giới hạn | Dựa vào EBS / instance store |
| Hạ tầng | Serverless | Dựa trên EC2 (có thể để AWS quản lý) |
7. Amazon AppFlow
Phần tiêu đề “7. Amazon AppFlow”AppFlow là dịch vụ integration fully managed cho phép bạn chuyển dữ liệu an toàn giữa các ứng dụng SaaS (Software-as-a-Service) và AWS.
- Sources: Salesforce, SAP, Zendesk, Slack, và ServiceNow.
- Destinations: các dịch vụ AWS như Amazon S3, Amazon Redshift, hoặc cả đích ngoài AWS như SnowFlake và Salesforce.
- Tần suất: theo lịch, theo event, hoặc on demand.
- Có khả năng transform dữ liệu như filtering và validation.
- Dữ liệu được mã hóa khi đi qua public internet, hoặc đi riêng tư qua AWS PrivateLink.
- Giá trị chính: không phải bỏ thời gian tự viết integration, dùng ngay API có sẵn.
8. AWS Amplify
Phần tiêu đề “8. AWS Amplify”AWS Amplify là một tập hợp công cụ và dịch vụ giúp bạn phát triển và triển khai các ứng dụng web và mobile full stack có khả năng scale.
- Bao gồm: Authentication, Storage, API (REST, GraphQL), CI/CD, PubSub, Analytics, AI/ML Predictions, Monitoring…
- Kết nối source code từ GitHub, AWS CodeCommit, Bitbucket, GitLab, hoặc upload trực tiếp.
Cách các phần ghép với nhau theo diagram: bạn cấu hình backend bằng Amplify CLI, backend đó gồm các dịch vụ như Amazon Cognito, Amazon S3, AWS AppSync, API Gateway, DynamoDB, Lambda, Amazon SageMaker, Amazon Lex…; bạn nối frontend với backend bằng Amplify Frontend Libraries; và build & deploy frontend bằng Amplify Console cùng Amazon CloudFront.
9. Instance Scheduler on AWS
Phần tiêu đề “9. Instance Scheduler on AWS”Đây là một chi tiết dễ bị bỏ qua nhưng hay bị hỏi: Instance Scheduler on AWS là một “AWS solution” được triển khai qua CloudFormation — KHÔNG phải một dịch vụ.
- Tự động start/stop các dịch vụ AWS để giảm chi phí (tới 70%).
- Ví dụ: tắt các EC2 instance của công ty ngoài giờ làm việc.
- Hỗ trợ EC2 instance, EC2 Auto Scaling Group, và RDS instance.
- Các schedule được quản lý trong một DynamoDB table.
- Dùng tag của tài nguyên và Lambda để stop/start instance.
- Hỗ trợ tài nguyên cross-account và cross-region.
Tóm tắt nhanh
Phần tiêu đề “Tóm tắt nhanh”| Chủ đề | Cần nhớ |
|---|---|
| CloudFormation | Khai báo hạ tầng, tạo đúng thứ tự phụ thuộc, tag theo stack để biết chi phí, dựng và hủy môi trường tùy ý, có custom resources cho tài nguyên chưa hỗ trợ |
| Infrastructure Composer | Trực quan hóa một stack và quan hệ giữa các thành phần |
| CloudFormation Service Role | Cho user deploy stack mà không cần quyền trên tài nguyên bên trong; user cần iam:PassRole |
| SES | Gửi email ở quy mô lớn, inbound và outbound, hỗ trợ DKIM/SPF, IP shared/dedicated/customer-owned |
| Pinpoint | Campaign đa kênh (email, SMS, push, voice, in-app) với template, segment, delivery schedule; stream event ra SNS / Firehose / CloudWatch Logs |
| SSM Session Manager | Shell không cần port 22, không bastion, không SSH key; log vào S3 / CloudWatch Logs |
| SSM Run Command | Chạy document hoặc câu lệnh trên hàng loạt instance, không cần SSH; output ra Console / S3 / CloudWatch Logs; gọi được từ EventBridge |
| SSM Patch Manager | Tự động vá OS, ứng dụng và bản vá bảo mật; chạy qua AWS-RunPatchBaseline; sinh patch compliance report |
| SSM Maintenance Windows | Schedule + duration + instance đã đăng ký + task đã đăng ký |
| SSM Automation | Runbook như AWS-RestartEC2Instance; gọi được thủ công, từ EventBridge, theo Maintenance Windows, hoặc từ AWS Config remediation |
| Cost Explorer | Phân tích chi phí theo tháng / giờ / từng tài nguyên, chọn Savings Plan, forecast tới 12 tháng |
| Cost Anomaly Detection | ML phát hiện chi tiêu bất thường, không cần đặt ngưỡng, có root-cause analysis, cảnh báo qua SNS |
| AWS Outposts | Rack AWS đặt tại data center của bạn; low latency, local processing, data residency; bạn chịu trách nhiệm an ninh vật lý |
| AWS Batch | Job có điểm đầu và điểm cuối, đóng gói Docker image chạy trên ECS, tự khởi chạy EC2 hoặc Spot; không giới hạn thời gian — khác Lambda ở time limit, runtime và dung lượng đĩa |
| Amazon AppFlow | Chuyển dữ liệu giữa SaaS (Salesforce, SAP, Zendesk, Slack, ServiceNow) và AWS; theo lịch, theo event hoặc on demand; qua internet mã hóa hoặc PrivateLink |
| AWS Amplify | Bộ công cụ full stack web/mobile — auth, storage, API, CI/CD, analytics; deploy bằng Amplify Console + CloudFront |
| Instance Scheduler on AWS | Solution triển khai bằng CloudFormation, không phải một dịch vụ; tắt/bật EC2, ASG và RDS theo tag bằng Lambda, lịch lưu trong DynamoDB, tiết kiệm tới 70% |